SC-401: Como definir o escopo e proteger conteúdo com Sensitivity Labels no Microsoft Purview

Na criação de um sensitivity label, o escopo define onde o rótulo poderá ser usado e quais configurações serão apresentadas no assistente. Na sequência, o Access control permite aplicar criptografia e estabelecer quem poderá abrir e utilizar o conteúdo rotulado. A Aula 3 demonstra essas duas decisões no mesmo fluxo para o rótulo Fell – RH.

Este artigo combina os antigos tem o objetivo de manter o procedimento completo em um único guia: primeiro o escopo Files & other data assets + Emails; depois a configuração de Access control, a atribuição administrativa de permissões e o nível Editor.

 O que você vai aprender neste guia

  • Entender como o escopo influencia a disponibilidade e as configurações de um sensitivity label.
  • Distinguir Files & other data assets, Emails, Meetings e Groups & sites.
  • Reproduzir o escopo final demonstrado: Files & other data assets + Emails.
  • Ativar Configure access control settings para aplicar proteção por criptografia.
  • Definir Assign permissions now, expiração, acesso offline e destinatários das permissões.
  • Interpretar o nível Editor mostrado no painel de atribuição.
  • Validar no Review que o label foi concluído com o escopo e Access control configurados.

Pré-requisitos

  • Acesso ao Microsoft Purview portal e à solução Information Protection.
  • Permissão para criar ou editar sensitivity labels.
  • Licenciamento e configuração compatíveis com sensitivity labels e criptografia no ambiente utilizado.

Passo 1: Chegar a etapa Scopo da Label

1. Acesse Information Protection > Sensitivity labels.

2. Inicie a criação do rótulo no grupo usado no laboratório.

3. Preencha os dados básicos de Fell – RH / RH.

4. Selecione Next para avançar de Label details para Scope.

A gravação usa o rótulo Fell – RH, com Display name RH e descrições associadas a Recursos humanos. Esses dados identificam o rótulo; a decisão sobre onde ele será utilizado ocorre na etapa seguinte.

Figura 1. Dados básicos do rótulo Fell - RH antes da etapa Scope.
Entenda: O escopo determina tanto as configurações que poderão ser feitas para o label quanto onde ele ficará disponível depois de publicado.

Passo 2: Interpretar as opções de escopo

1. Observe Files & other data assets.

2. Observe Emails.

3. Durante a explicação, Meetings também aparece marcado.

4. Groups & sites aparece indisponível nesta execução.

A tela mostra as quatro famílias de escopo. O estado com Meetings marcado é intermediário: ele é usado durante a explicação, mas não é o estado que permanece no final da configuração.


Figura 2. Escopos apresentados no wizard; Meetings aparece temporariamente selecionado.

A documentação Microsoft exige Files & other data assets e Emails quando Meetings é utilizado. Já Groups & sites depende da habilitação de labels para contêineres. A gravação, porém, não comprova por que essa opção está indisponível neste tenant.

Passo 3: Definir o escopo final da demonstração

1. Mantenha Files & other data assets selecionado.

2. Mantenha Emails selecionado.

3. Desmarque Meetings para reproduzir o estado final da aula.

4. Não altere Groups & sites, que permanece indisponível.

5. Selecione Next.

O fluxo segue, portanto, com um label destinado a arquivos/outros ativos de dados e e-mails. Essa escolha é importante porque a próxima etapa do assistente apresenta as configurações de proteção para os tipos de itens selecionados.

Figura 3. Estado final de Scope: Files & other data assets e Emails selecionados.

Figura 3. Estado final de Scope: Files & other data assets e Emails selecionados.

EscopoO que controla
Files & other data assetsArquivos e outros ativos de dados suportados pelo Purview.
EmailsDisponibilidade e proteção do rótulo para mensagens de e-mail compatíveis.
MeetingsEventos de calendário, reuniões e cenários associados.
Groups & sitesContêineres como Teams, Microsoft 365 Groups e SharePoint sites.

Passo 4: Escolher a proteção para os itens selecionados

1. Na página Choose protection settings for the types of items you selected, localize Access control.

2. Marque Control who can access and view labeled items.

3. Observe que o wizard associa essa escolha à proteção dos itens abrangidos pelo escopo.

4. Avance para a página Access control.

A partir deste ponto, o procedimento deixa de tratar apenas de onde o label aparece e passa a tratar de como o conteúdo rotulado será protegido. O Access control utiliza recursos de criptografia para limitar o acesso e os direitos sobre os itens.

Figura 4. Seleção de Access control nas configurações de proteção dos itens.

Figura 4. Seleção de Access control nas configurações de proteção dos itens.

Conceito: Na terminologia atual da Microsoft, a opção Configure access control settings é a configuração de criptografia do sensitivity label.

Passo 5: Configurar Access control e as regras de acesso

1. Selecione Configure access control settings.

2. Em Assign permissions now or let users decide?, mantenha Assign permissions now.

3. Em User access to content expires, a demonstração usa Never.

4. Em Allow offline access, a demonstração usa Always.

5. Selecione Assign permissions para definir quem receberá acesso.

Assign permissions now significa que o administrador define previamente os destinatários e os direitos. É diferente de permitir que o próprio usuário decida as permissões ao aplicar o rótulo.

Figura 5. Access control configurado com Assign permissions now e as opções de expiração/acesso offline.

Figura 5. Access control configurado com Assign permissions now e as opções de expiração/acesso offline.

Importante: A Microsoft documenta que Never, Always ou um período específico para offline access têm impactos diferentes na reautenticação e no uso de conteúdo criptografado. Aqui o artigo registra o estado demonstrado, sem transformá-lo numa recomendação universal.

Passo 6: Abrir Assign permissions e escolher os destinatários

1. Selecione Assign permissions.

2. O painel oferece opções para toda a organização, qualquer usuário autenticado, usuários/grupos específicos ou endereços/domínios específicos.

3. Escolha o método adequado ao cenário.

4. Em Choose permissions, defina o nível de direitos.

A gravação percorre o painel Assign permissions e mostra as alternativas disponíveis. A mesma configuração pode atribuir permissões diferentes a grupos ou destinatários diferentes, conforme o desenho de proteção da organização.

Figura 6. Painel Assign permissions com as opções de destinatários e o conjunto de direitos Editor.

Figura 6. Painel Assign permissions com as opções de destinatários e o conjunto de direitos Editor.

Boas práticas: Para ambientes reais, a Microsoft recomenda preferir grupos quando isso simplificar a manutenção, em vez de administrar grandes quantidades de usuários individualmente.

Passo 7: Confirmar o domínio e o nível Editor demonstrados

1. A demonstração termina com 1 item atribuído no painel.

2. O identificador do domínio do tenant foi ocultado na captura.

3. Em Choose permissions, o nível mostrado é Editor.

4. Selecione Save para gravar a atribuição e retornar ao Access control.

O nível Editor reúne vários direitos de uso apresentados no painel, incluindo visualizar, editar, salvar, imprimir, copiar/extrair conteúdo, responder/encaminhar e permitir macros. O artigo não generaliza esse conjunto para outros níveis de permissão.

Atenção: Use dynamic watermarking também aparece habilitado nesta captura. Esse recurso é um watermark dinâmico relacionado à proteção por criptografia e não deve ser confundido com o Content marking tradicional do label, que será tratado em outro artigo.

Passo 8: Resumir a configuração de Access control

ConfiguraçãoValor demonstradoEfeito
Access controlConfigure access control settingsAtiva a configuração de criptografia/controle de acesso do rótulo.
PermissõesAssign permissions nowO administrador define previamente quem recebe quais permissões.
ExpiraçãoNeverO acesso não recebe uma data de expiração neste cenário.
Offline accessAlwaysA demonstração mantém acesso offline como Always.
DestinoUm domínio do tenant, anonimizadoA gravação termina com 1 item atribuído no painel de permissões.
Nível de permissãoEditorO painel mostra o conjunto de direitos correspondente ao nível Editor.

Passo 9: Validar o escopo e o Access control no Review

1. Avance pelas etapas seguintes do wizard.

2. Em Review your settings and finish, confira Scope.

3. A revisão mostra Files & other data assets, Email.

4. A revisão também mostra Access control configurado.

5. Confirme que o resumo corresponde às escolhas realizadas antes de criar o label.

A tela final é a evidência de que o escopo foi mantido até a conclusão e de que a configuração de Access control faz parte do rótulo. Outras entradas do Review, como Content marking, pertencem aos próximos artigos e não são detalhadas aqui.

Figura 8. Review final confirmando Scope e Access control no rótulo Fell - RH.

Figura 8. Review final confirmando Scope e Access control no rótulo Fell – RH.

Conclusão

Ao reunir escopo e Access control no mesmo artigo, o fluxo da Aula 3 fica completo: primeiro define-se onde o sensitivity label poderá atuar; em seguida, configura-se como o conteúdo rotulado será protegido. No cenário demonstrado, o label RH termina com Files & other data assets + Emails e com Access control habilitado, usando Assign permissions now e uma atribuição com nível Editor.

Essa separação conceitual é importante: Scope define disponibilidade e possibilidades de configuração; Access control define a proteção criptográfica e os direitos. Content marking, auto-labeling e Groups & sites continuam como assuntos independentes para os próximos artigos da série.

Referências

Microsoft Learn – Create and configure sensitivity labels and their policies: https://learn.microsoft.com/purview/create-sensitivity-labels

Microsoft Learn – Learn about sensitivity labels (Label scopes): https://learn.microsoft.com/purview/sensitivity-labels#label-scopes

Microsoft Learn – Restrict access to content by using sensitivity labels to apply encryption: https://learn.microsoft.com/purview/encryption-sensitivity-labels

Microsoft Learn – Rights Management usage rights: https://learn.microsoft.com/purview/rights-management-usage-rights

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *